UPDATE: Pojawił się już fix do pakietu openssh, który zajmuje się kluczami hosta (i nie tylko, więcej w DSA 1576-1). Możesz teraz pominąć sekcję „Serwer SSH”.

W czym problem?

Luciano Bello odkrył, że generator liczb losowych w debianowym pakiecie OpenSSL jest przewidywalny. Więcej w DSA 1571-1 i na 7thguard.net.

Ten dokument zajmuje się tylko OpenSSH.

Co powinieneś zrobić?

Poniższe czynności należy wykonać na każdym Debianie.

Aktualizacja systemu

Jako root wykonaj:

% apt-get update
% apt-get upgrade

Nowe klucze

Serwer SSH

Przenieś istniejące klucze w inne miejsce i wykonaj rekonfigurację pakietu openssh-server (co spowoduje wygenerowanie nowych kluczy i restart serwera ssh).

Jako root wykonaj:

% mkdir -p /root/tmp/ssh_old_keys
% mv /etc/ssh/ssh_host_{dsa,rsa}_key* /root/tmp/ssh_old_keys
dpkg-reconfigure -plow openssh-server

Klient SSH

Wygeneruj na nowo klucze.

Jako user wykonaj:

$ ssh-keygen -t rsa

Przenieś nowy klucz publiczny na każdy z serwerów, na który logowanie odbywało się bez hasła, czyli za pomocą klucza.

Jako user wykonaj:

$ ssh-copy-id -i ~/.ssh/id_rsa.pub user@host